ИнфоТеКС ViPNet Coordinator 4: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий ViPNet Coordinator 4 в R-Vision SIEM.
Предварительные требования
Необходим промежуточный syslog-сервер, выделенный под передачу событий из ViPNet Coordinator 4, который будет перенаправлять события в R-Vision SIEM. Данная необходимость обусловлена ограничением со стороны ViPNet Coordinator 4 по портам доставки Syslog (514) для системных событий аудита.
Настройка ViPNet Coordinator 4
Для настройки отправки событий ViPNet Coordinator 4 в SIEM-систему в формате syslog выполните следующие действия:
-
Войдите в интерфейс командной строки ViPNet Coordinator.
-
Перейдите в режим администратора:
enable -
Укажите целевой IP-адрес для отправки событий с помощью команды:
machine set loghost <IP-адрес syslog-сервера>где
<IP-адрес syslog-сервера>— адрес промежуточного syslog-сервера, в рамках которого планируется осуществлять сбор событий ViPNet Coordinator 4. -
Остановите работу службы iplir:
iplir stop -
Откройте файл конфигурации службы iplir:
iplir config -
В секции
miscвведите следующие значения:cef_ip = <IP-адрес> cef_port = 514 cef_format= xf cef_enabled = yesгде
<IP-адрес>— адрес промежуточного syslog-сервера, с помощью которого планируется осуществлять сбор событий ViPNet Coordinator 4. -
Сохраните изменения.
-
Закройте файл.
-
Откройте конфигурацию интерфейса, с которого необходимо получать события о трафике:
iplir config eth<номер интерфейса> -
В конфигурации интерфейса укажите следующие значения:
[db] maxsize= 50 MBytes timedif= 60 registerall= on # Значение по умолчанию - off. registerbroadcast= off omittcpclientport= off registerevents= on [cef] # Для регистрации всех событий - значение all. # Для регистрации заблокированных пакетов - значение blocked. event= all -
Сохраните изменения с помощью сочетания клавиш CTRL+O.
-
Закройте файл.
-
Включите службу iplir:
iplir start -
Добавьте правило фильтрации:
firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес коллектора> udp dport <Порт коллектора> pass
Настройка отправки событий ViPNet Coordinator 4 завершена.
Настройка промежуточного syslog-сервера на примере rsyslog
|
ViPNet Coordinator 4 отправляет системные события на порт со значением 514 по протоколу udp. |
Алгоритм настройки syslog-сервера следующий следующий:
-
Создайте и откройте файл конфигурации rsyslog в директории
/etc/rsyslog.d/:sudo nano /etc/rsyslog.d/40-vipnet-hw.conf -
Скопируйте в файл конфигурации следующие строки:
module(load="imtcp") input(type="imtcp" port="514") module(load="imudp") input(type="imudp" port="514") if $fromhost-ip == '<ip ViPNet Coordinator 4>' then { action( type="omfwd" target="<ip R-Vision SIEM>" port="<port>" protocol="<proto>" ) stop }Здесь:
-
<ip ViPNet Coordinator 4>— адрес интерфейса ViPNet Coordinator 4, с которого будут отправляться события. -
<ip R-Vision SIEM>— адрес коллектора R-Vision SIEM. -
<port>— порт приема событий, указанный в R-Vision SIEM. -
<proto>— протокол передачи.
-
-
Сохраните конфигурацию.
-
Перезагрузите службу rsyslog:
sudo systemctl restart rsyslog
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM перейдите в раздел Ресурсы → Коллекторы и откройте карточку коллектора.
-
На вкладке Обогащение добавьте таблицу обогащения коллектора hw_fw_events.
-
В том же коллекторе создайте новый конвейер.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в диапазоне 30000—32767.
-
Протокол: выберите вариант в соответствии с настройками на стороне промежуточного syslog-сервера.
-
-
Добавьте на конвейер элемент Нормализатор с правилом ViPNet Coordinator 4 (идентификатор правила: RV-N-329).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события ViPNet Coordinator 4.
|
Найти события ViPNet Coordinator 4 в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
